Tags:
Node Thumbnail

Andrey Leonov รายงานถึงช่องโหว่ ImageMagick ที่พบบนเซิร์ฟเวอร์ของเฟซบุ๊ก ช่วงเดือนตุลาคมปีที่แล้ว โดยเฟซบุ๊กจ่ายเงินรางวัลสำหรับรายงานนี้ถึง 40,000 ดอลลาร์ นับเป็นการรายช่องโหว่ความร้ายแรงงสูง

ช่องโหว่ ImageTragick เปิดให้แฮกเกอร์สามารถสั่งรันคำสั่งใดๆ บนเครื่องเซิร์ฟเวอร์ก็ได้ ตัว Leonov ทดสอบช่องโหว่นี้บนภาพจากภายนอกที่ส่งลิงก์เข้าไปยังเฟซบุ๊ก ทำให้เฟซบุ๊กดึงภาพเข้ามาแล้วปรับขนาด

เซิร์ฟเวอร์ของเฟซบุ๊กป้องกันไว้ด้วยไฟร์วอลล์ทำให้ไม่สามารถเชื่อมต่อออกมาภายนอกได้ แต่ Leonov อาศัยการทำ DNS query เพื่อส่งข้อมูลกลับมายังโดเมนที่เขาควบคุมเอาไว้ ทำให้สามารถดึงข้อมูลจากไฟล์ /proc/version เพื่อแจ้งช่องโหว่ไปยังทีมงานความปลอดภัยของเฟซบุ๊ก

เฟซบุ๊กแก้ไขช่องโหว่นี้ภายใน 3 วันหลังรายงานครั้งแรก และตัดสินให้เงินรางวัล 40,000 ดอลลาร์หลังจากรายงาน 12 วัน แต่การเปิดเผยช่องโหว่อนุมัติหลังจากรายงานไปสองเดือน

ที่มา - Andrey Leonov

Get latest news from Blognone

Comments

By: PandaBaka
iPhoneAndroidWindows
on 18 January 2017 - 19:14 #965326
PandaBaka's picture

ช่องโหว่ร้ายแรงแต่เงินรางวัลไม่ค่อยอลังการแฮะ - -"

By: ICheer_No0M
Ubuntu
on 18 January 2017 - 19:23 #965327 Reply to:965326

40k usd นะครับไม่ใช่ 40k บาทไทย :3

By: PandaBaka
iPhoneAndroidWindows
on 18 January 2017 - 19:43 #965329 Reply to:965327
PandaBaka's picture

ถ้าเอาช่องโหว่ร้ายแรง มาเทียบกับเงินเดือนพนักงาน FB คงประมาณ 2-3 เดือน ถือว่าค่อนข้างน้อยนะ - -"

By: Jonathan_Job
WriteriPhoneUbuntuWindows
on 19 January 2017 - 00:49 #965401 Reply to:965329
Jonathan_Job's picture

ผมว่าประมาณ 4-4.5 เดือนครับ

By: devilblaze
iPhoneAndroidWindows
on 18 January 2017 - 20:53 #965355 Reply to:965326
devilblaze's picture

อาจจะเป็นเพราะ ไม่ต้องการให้เกิดการแกะช่องโหว่เป็นอาชีพ

By: ตะโร่งโต้ง
WriterAndroidWindows
on 18 January 2017 - 20:28 #965346
ตะโร่งโต้ง's picture
  • ร้ายแรงง --> ร้ายแรง

ช่างไฟสมัครเล่น (- -")